최신글
-
AWS 멀티 계정 중앙관리 #5 AWS Control Tower 실제 구축하기앞선 글에서는 AWS Organizations, IAM Identity Center, Control Tower, CfCT가 각각 어떤 역할을 하는지 알아봤습니다.이번 글에서는 개념 설명이 아니라 실제로 AWS Control Tower 기반 Landing Zone을 처음부터 구축하는 과정을 살펴보겠습니다.이번 구성의 목표는 단순합니다.Management Account로 사용할 AWS 계정 하나만 준비하고, 이후 과정은 가능한 한 AWS Control Tower에 맡깁니다.최종적으로 다음과 같은 Multi-Account 환경을 만드는 것이 목표입니다.AWS Organizations│├── Management Account│├── Security OU│ ├── .. -
AWS 멀티 계정 중앙관리 #4 CfCT로 회사 표준을 자동화하고 비용까지 중앙관리하기지난 3편까지 AWS 중앙관리의 기본 구조를 살펴봤습니다.AWS Organizations ↓AWS Control Tower ↓IAM Identity Center ↓Controls여기까지 구축하면 여러 AWS Account를 조직적으로 관리하고 사용자 권한과 보안 정책도 중앙에서 통제할 수 있습니다.하지만 실제 기업 환경에서는 한 가지 문제가 더 남습니다.새로운 AWS Account가 생성되었을 때 우리 회사에서 반드시 필요한 설정은 누가 구성할 것인가?예를 들어 새로운 Production Account를 만들었다고 가정해보겠습니다.회사 정책에 따라 다음과 같은 리소스가 반드시 필요할 수 있습니다.IAM RoleVPC Flow.. -
AWS 멀티 계정 중앙관리 #3 Control Tower로 조직 전체의 보안 통제하기지난 글에서는 IAM Identity Center를 이용해 사용자에게 AWS Account 접근 권한을 중앙에서 부여하는 방법을 알아봤습니다.구조를 다시 보면 다음과 같습니다.User ↓Group ↓Permission Set ↓AWS Account ↓IAM Role ↓AWS Resource하지만 여기에는 한 가지 문제가 있습니다.Administrator 권한을 가진 사용자가 Production Account에서 보안 설정을 변경하면 어떻게 할까요?예를 들어 다음과 같은 작업입니다.CloudTrail 중지AWS Config 비활성화보안 서비스 비활성화허용하지 않은 Region 사용중앙관리 IAM Role 변경보안 로그 삭제IAM만으로 모든 Account의..